| Автор: Интересующийся, "Облачные информационные технологии" | 30092 | 25.07.2011 12:41 |
|
Коллеги, помогите разобраться с вопросом бекапирования и восстановления ПД, методами реализации в корпоративной сети (распределенной ИСПДн класса К2 среднего масштаба).
С одной стороны - федеральные законы определяют необходимость "незамедлительного восстановления информации, модифицированной или уничтоженной вследствие несанкционированного доступа к ней", но беглый поиск по возможностям правильной реализации требований мной пока не найден. Софта безусловно много, но ведь по закону применяемый в ИСПДн должен быть сертифицирован? может быть у кого-то есть уже отработанные решения? Встречал примеры проектов, в которых бэкапирование осуществляется ручками (орг. мерами), но в моем случае это нереально на практике ввиду количества машин (30+). вобщем - что посоветуете? |
|
| Автор: Спец. по ЗИ "Заоблочные информационные технологии" ))) | 30101 | 25.07.2011 15:16 |
|
Для Вас угроза утраты доступности критична? Как Вы в МУ пишите?
>>>С одной стороны - федеральные законы определяют необходимость "незамедлительного восстановления информации, модифицированной или уничтоженной вследствие несанкционированного доступа к ней" Незамедлительное? этим Вас никто обязать не может (где Вы это прочли)? У нас бекапиться ежедневно (ночью), Вся критически важная информация храниться на сервере в соответствии с Положением об ЛВС и инструкцией пользователя Совет (читать медвежья услуга): Доменная регистрация пользователей, вся критичная информация на сервере; положение об ЛВС; + инструкция о резервном копировании для админа. Почему медвежья услуга - решения не могут быть шаблонные, очень много как Вы сами понимаете параметров. |
|
| Автор: Зашедший | 30102 | 25.07.2011 16:38 |
|
>>Софта безусловно много, но ведь по закону применяемый в ИСПДн должен быть сертифицирован?<<
Точно утверждать не могу, но если мне память не изменяет для ИСПДн сертифицировать нужно только СЗИ, но не средства резервирования/восстановления данных. В моей организации резервирование строго регламентировано соответствующим ОРД. Сами данные резервируются на удаленную площадку (отдельное здание). |
|
| Автор: Интересующийся, "Облачные информационные технологии" | 30106 | 25.07.2011 18:42 |
|
"Незамедлительное? этим Вас никто обязать не может (где Вы это прочли)?"
Прочел на сайте ФСТЭК: Федеральный закон №149-ФЗ "Об информации, информационных технологиях и о защите информации" от 27 июля 2006г. Статья 16. Защита информации 4. Обладатель информации, оператор информационной системы в случаях, установленных законодательством Российской Федерации, обязаны обеспечить: ... 3) предупреждение возможности неблагоприятных последствий нарушения порядка доступа к информации; ... 5) возможность незамедлительного восстановления информации, модифицированной или уничтоженной вследствие несанкционированного доступа к ней; ... Постановление Правительства РФ №781 "Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных" от 17 ноября 2007г: п.11 При обработке персональных данных в информационной системе должно быть обеспечено: г) возможность незамедлительного восстановления персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним; "Под техническими средствами, позволяющими осуществлять обработку персональных данных, понимаются...программные средства (операционные системы, системы управления базами данных и т.п.)... программные средства должны удовлетворять устанавливаемым в соответствии с законодательством Российской Федерации требованиям, обеспечивающим защиту информации... Средства защиты информации, применяемые в информационных системах, в установленном порядке проходят процедуру оценки соответствия" Как организовать бэкапирование, безопасное хранение и возможность восстановления я знаю. НО, как я понял, что все что я использую для ПД должно быть сертифицировано ФСТЭКом. отсуда и был собственно вопрос - как сделать это "по закону". "В моей организации резервирование строго регламентировано соответствующим ОРД. Сами данные резервируются на удаленную площадку (отдельное здание)." Вы уже аттестацию/проверку случайно не проходили? Есть положительный опыт "защиты" такого решения? |
|
| Автор: Зашедший | 30112 | 26.07.2011 07:54 |
|
>>Вы уже аттестацию/проверку случайно не проходили?<<
И ттестацию проводили, причём не одну, т.к. ОИ много разных-разнообразных, и проверку ФСТЭК прошли, да так что регуляторы, даже похвалили руководство за подход к защите информации. >>Есть положительный опыт "защиты" такого решения?<< Не совсем понял вопрос. Если имеется ввиду остаивание решения "бэкапирования" перед регуляторами ФСТЭК, то да, всё нормально. Но, замечу, что положительный опыт, т.е. реальная полезность от решения, может быть только в результате инцидента ИБ. Такого инцидента в нашей организации не было. Так что, утверждать что-либо однозначно нельзя. >>НО, как я понял, что все что я использую для ПД должно быть сертифицировано ФСТЭКом.<< Ещё раз повторю, да и Вам советую внимательно посмотреть на свой текст "Под техническими средствами, позволяющими....". Прописано, что только СЗИ проходят оценку соответствия (сертификацию). Средства резервирования/восстановления не СЗИ, следовательно сертификация не нужна, нужно только законное основание приобретения ПО + лицензионные права на использование. |
|
| Автор: Спец. по ЗИ | 30119 | 26.07.2011 09:26 |
|
Интересующийся, "Облачные информационные технологии" Касаемо Положения и ФЗ 149 Не мне Вам объяснять что такое положение.. 3. из этого положения: Методы и способы защиты информации в информационных системах устанавливаются Федеральной службой по техническому и экспортному контролю и Федеральной службой безопасности Российской Федерации в пределах их полномочий. Достаточность принятых мер по обеспечению безопасности персональных данных при их обработке в информационных системах оценивается при проведении государственного контроля и надзора. При обработке персональных данных в информационной системе должно быть обеспечено: возможность незамедлительного восстановления персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним; Смотрим Приложение к Приказу ФСТЭК России от 5 февраля 2010 г. N 58 П. 2.3. в) обеспечение целостности: наличие средств восстановления системы защиты персональных данных, предусматривающих ведение двух копий программных компонент средств защиты информации, их периодическое обновление и контроль работоспособности. Требований незамедлительно обратите внимание - нет. Повторюсь если у Вас рассматривается угроза доступности в МУ, то тогда требования НЕЗАМЕДЛИТЕЛЬНОГО восстановления – адекватны, если требований к доступности нет, то и требовать незамедлительного восстановления от Вас никто не будит! >>>Как организовать бэкапирование, безопасное хранение и возможность восстановления я знаю. НО, как я понял, что все что я использую для ПД должно быть сертифицировано ФСТЭКом. отсуда и был собственно вопрос - как сделать это "по закону". Сертификации подлежат только средства защиты информации, если вы используете программу резервного копирования без доп. средств ЗИ то ее надо сертифицировать. |
|
| Автор: Спец. по ЗИ | 30120 | 26.07.2011 09:30 |
|
И Виндову тоже (забыл дописать)
Но это не логично , я бы не заморачивался и ставил сертифицированные СЗИ (Сейфдиск, сикретнет и.т.п.) |
|
Просмотров темы: 5732